Sari la conținut
dotKoda
Securitate și conformitate

Practici, nu
adjective

Pagina pentru omul care verifică înainte ca firma lui să semneze: cum tratăm datele, codul și infrastructura, spus suficient de concret încât să poată fi contrazis.

Nu avem un raft de certificări — avem practici pe care le poți verifica în orice proiect livrat, și un principiu: regulile care contează se impun acolo unde nu pot fi ocolite.

01

GDPR și datele personale

  • Găzduire în Uniunea Europeană pentru datele cu caracter personal
  • Acord de prelucrare a datelor (DPA) la fiecare proiect care cere unul
  • Consimțământul se colectează, se înregistrează și se poate dovedi — în Recoma, registrul de consimțământ este append-only: istoricul nu se poate rescrie
  • Drepturile persoanelor vizate — acces, export, ștergere — sunt construite în produs, nu rezolvate manual la cerere
  • Datele de test nu sunt date reale: mediile de dezvoltare lucrează cu date generate
02

Proprietate și portabilitate

  • Codul sursă, domeniul, găzduirea și conturile din magazinele de aplicații — toate pe numele clientului, de la lansare
  • Fără dependențe artificiale și fără taxe de plecare: produsul se poate muta la altă echipă oricând
  • Datele se pot exporta complet, în formate standard
  • Documentație și instruire înregistrată la predare
03

Securitate în dezvoltare

  • Fiecare linie de cod ajunge în producție trecută prin recenzie umană — inclusiv cea scrisă cu AI
  • Acces pe roluri și principiul privilegiului minim, în aplicații și în infrastructura lor
  • Secretele — parole, chei, tokene — nu ajung niciodată în cod sau în istoricul git
  • Dependențele se actualizează la vulnerabilități, nu la aniversări
  • Regulile critice se impun la nivelul bazei de date, nu doar în aplicație — o eroare de cod nu poate ocoli izolarea datelor
04

Operare și continuitate

  • Backup automat, verificat prin restaurare — un backup netestat este o speranță, nu o măsură
  • Monitorizare și alerte la erori, nu doar la căderi totale
  • Jurnal al operațiunilor sensibile: cine a făcut ce și când
  • Incidentele se comunică direct și la timp, cu cauza și cu măsura luată
05

AI și datele tale

  • Folosim modelele prin API-uri comerciale ai căror termeni exclud antrenarea pe datele clienților
  • Acuratețea și costul per operațiune se măsoară înainte de lansare, nu se estimează după
  • Control uman obligatoriu acolo unde o greșeală costă bani sau răspundere
  • Ce date părăsesc infrastructura ta și către cine — documentat explicit în fiecare proiect cu AI

Ai o listă de verificare?

Dacă departamentul tău juridic sau tehnic are un chestionar de furnizor, trimite-l — răspundem punct cu punct, în 24 de ore.